Это понятно.
Непонятно, как микрот обрабатывает сущность interface при добавлении его в список LAN
фактически весь трафик проходит через Bridge или через физический Ethernet
при этом в трафике на интерфейсе идут все - и гости, и LAN
вопрос - что конкретно надо добавить в список LAN, чтобы не сломать и таки запретить гостей
по ИП просто инпут с интерфейса гостевого - дроп или реджект (так как сетька ваша)